Sentrigo Hedgehog

Puede integrar un dispositivo Sentrigo Hedgehog con IBM QRadar.

Acerca de esta tarea

Un dispositivo Sentrigo Hedgehog acepta sucesos LEEF utilizando syslog. Antes de configurar QRadar para integrarse con un dispositivo Sentrigo Hedgehog, realice los pasos siguientes:

Procedimiento

  1. Inicie sesión en la interfaz de línea de mandatos (CLI) de Sentrigo Hedgehog.
  2. Abra el archivo siguiente para editarlo:

    <Installation directory>/conf/sentrigo-custom.properties

    Donde <Directorio de instalación> es el directorio que contiene la instalación de Sentrigo Hedgehog.

  3. Añada las siguientes entradas log.format al archivo de propiedades personalizadas:
    Nota: En función de la configuración o instalación de Sentrigo Hedgehog, es posible que tenga que sustituir o sobrescribir la entrada log.format existente.
    sentrigo.comm.ListenAddress=1996 
    log.format.body.custom=usrName=$osUser:20$|duser=$execUser:20$| 
    severity=$severity$|identHostName=$sourceHost$|src=$sourceIP$| 
    dst=$agent.ip$|devTime=$logonTime$|
    devTimeFormat=EEE MMM dd HH:mm:ss z yyyy|
    cmdType=$cmdType$|externalId=$id$| 
    execTime=$executionTime.time$|
    dstServiceName=$database.name:20$|
    srcHost=$sourceHost:30$|execProgram=$execProgram:20$| 
    cmdType=$cmdType:15$|oper=$operation:225$| 
    accessedObj=$accessedObjects.name:200$
    log.format.header.custom=LEEF:1.0|
    Sentrigo|Hedgehog|$serverVersion$|$rules.name:150$| 
    log.format.header.escaping.custom=\\| 
    log.format.header.seperator.custom=, 
    log.format.header.escape.char.custom=\\ 
    log.format.body.escaping.custom=\= 
    log.format.body.escape.char.custom=\\ 
    log.format.body.seperator.custom=| 
    log.format.empty.value.custom=NULL 
    log.format.length.value.custom=10000 
    log.format.convert.newline.custom=true
  4. Guarde el archivo de propiedades personalizadas.
  5. Detenga y reinicie el servicio Sentrigo Hedgehog para implementar los cambios de log.format .

    Ahora puede configurar el origen de registro en QRadar.

  6. Para configurar QRadar para recibir sucesos de un dispositivo Sentrigo Hedgehog: en la lista Tipo de origen de registro , seleccione la opción Sentrigo Hedgehog .

    Para obtener más información sobre Sentrigo Hedgehog, consulte la documentación del proveedor.